Уразливість SQL-ін'єкції в n8n до версії 2.4.0

Уразливість SQL-ін'єкції в n8n до 2.4.0 дозволяє автентифікованим користувачам виконувати довільні SQL-команди. Рекомендується оновлення та обмеження прав.
CVE-2026-56351CVSS 5.3Windows

Уразливість SQL-ін'єкції в n8n до версії 2.4.0

Уразливість SQL-ін'єкції в n8n до 2.4.0 дозволяє автентифікованим користувачам виконувати довільні SQL-команди. Рекомендується оновлення та обмеження прав.

CVSS
5.3 MEDIUM
EPSS
12.3%
Активно використовується
немає в KEV
Продукт
n8n

Що відомо

У n8n до версії 2.4.0 виявлено уразливість SQL-ін'єкції в вузлах MySQL, PostgreSQL та Microsoft SQL, що дозволяє автентифікованим користувачам виконувати довільні SQL-команди через некоректно оброблені параметри конфігурації. Зловмисники з правами створення робочих процесів можуть використовувати спеціально сформовані імена таблиць або стовпців для несанкціонованого доступу до бази даних.

Бізнес-вплив

Ця уразливість може призвести до компрометації цілісності даних у базах даних, що використовуються n8n, а також до потенційного виконання небажаних команд. Для ІТ-операторів і власників інфраструктури це означає ризик втрати контролю над даними та порушення нормальної роботи бізнес-процесів, особливо якщо користувачі мають права на створення робочих процесів.

Рекомендовані дії адміністратора

Рекомендується оновити n8n до версії 2.4.0 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів на створення робочих процесів, ретельно перевіряти журнали активності на предмет підозрілих дій та мінімізувати експозицію сервісу. Також варто регулярно переглядати рекомендації постачальника щодо безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки